Новый фишинговый набор позволяет создавать фейковые окна Chrome

Новый фишинговый набор позволяет создавать фейковые окна Chrome

Новый фишинговый набор позволяет создавать фейковые окна Chrome

В Сети появился новый фишинговый набор, который позволяет пентестерам и киберпреступникам создавать формы для ввода учётных данных с помощью поддельных окон браузера Google Chrome (в Windows и macOS).

Пользователи уже привыкли, что многие веб-сайты позволяют войти в систему, используя аккаунт сторонней площадки: Google, Microsoft, Apple, Twitter и даже Steam. Например, та же форма аутентификации на DropBox допускает использовать учётные записи Apple и Google для входа.

Как правило, при попытке аутентифицироваться таким способом посетитель видит всплывающее окно, где его просят ввести логин и пароль от того аккаунта, который он хочет использовать для входа.

 

Как видно на скриншоте, пользователь может убедиться в легитимности всплывающей формы, посмотрев на URL. Ранее киберпреступники уже пытались подделывать такие окна с помощью HTML, CSS и JavaScript, однако они выглядели подозрительно.

Новый набор под названием «Browser in the Browser (BitB) Attack» значительно улучшает качество фейковых окон Chrome, включая кастомные URL и заголовки. По словам специалистов, злоумышленники теперь могут с большей долей вероятности обвести пользователей вокруг пальца.

За созданием тулкита стоит эксперт mr.d0x, который выложил своё детище на GitHub. Согласно описанию, фишинговый набор способен имитировать Google Chrome в системах Windows и macOS и даже позволяет подстраивать окна под светлую и тёмную темы.

 

Как отметил создатель «Browser in the Browser (BitB) Attack», схожую технику использовали злоумышленники в реальных атаках, когда пытались выкрасть учётные данные от аккаунтов в Steam.

Встроенный VPN в Microsoft Edge вызвал спор о реальной защите

Microsoft неожиданно дала старт дискуссии о том, что вообще можно считать «настоящим» VPN. Поводом стал пост в X от официального аккаунта Microsoft Edge, где Редмонд напомнил о встроенной функции Edge Secure Network VPN — бесплатном инструменте для защиты трафика.

В публикации Secure Network подали как простой способ добавить дополнительный уровень конфиденциальности, особенно при подключении к публичным сетям Wi-Fi: в кафе, аэропортах и отелях.

Включается всё буквально в пару кликов через настройки Edge, правда, с обязательным входом в личную учётную запись Microsoft. Бесплатно пользователям дают 5 ГБ трафика в месяц, после чего защита приостанавливается до следующего расчётного периода. При этом потоковые сервисы вроде Netflix и Hulu через этот канал не маршрутизируются.

Казалось бы, удобная встроенная опция, но вскоре под постом появился развернутый технический комментарий от исследователя в области кибербезопасности Сураджа Сатьянараянана, сотрудника Brave. Он заявил, что Edge Secure Network «на самом деле не VPN», а прокси HTTP CONNECT на базе платформы Cloudflare Privacy Proxy. И работает он только внутри самого браузера.

 

Иными словами, шифруется исключительно трафик, который идёт через Edge. Всё остальное (приложения, обновления системы, почтовые клиенты и другие процессы) продолжает использовать обычное сетевое подключение.

В классическом понимании VPN создаёт системный туннель для всего устройства, часто с функциями вроде киллсвитч и возможностью вручную выбирать страну подключения. В случае с Edge такой гибкости нет: сервер выбирается автоматически, как правило, ближайший географически.

Microsoft в своей документации формулирует всё аккуратнее: компания говорит, что функция «использует VPN-технологию» для шифрования браузерного трафика и скрытия IP-адреса от сайтов. Также подчёркивается, что это базовая защита, встроенная в браузер, а не полноценная замена отдельным VPN-сервисам. Однако формулировки вроде «free VPN data protection every month» вызвали вопросы: не вводит ли это пользователей в заблуждение.

Отдельную дискуссию вызвало требование аутентификации через личный аккаунт Microsoft. В корпорации объясняют это необходимостью учитывать месячный лимит трафика. Критики же отмечают, что в такой модели защита оказывается связанной с конкретной идентичностью пользователя. Архитектура построена на доверии к двум сторонам: Microsoft управляет учётной записью, а Cloudflare отвечает за маршрутизацию. Обе компании заявляют, что не анализируют содержимое трафика и не сопоставляют данные, но независимого публичного аудита этой схемы пока нет.

Кроме того, по умолчанию Secure Network работает в «оптимизированном» режиме, защита может активироваться автоматически только в ситуациях, которые браузер считает потенциально рискованными, например при подключении к небезопасной сети или посещении сайтов без HTTPS. При желании пользователь может изменить поведение функции и расширить её применение.

Вопрос, по сути, упирается в терминологию и ожидания. Для кого-то Edge Secure Network — удобная бесплатная защита «по умолчанию». Для других — маркетинг, который звучит громче, чем реальные технические возможности. Окончательно расставить точки над i могла бы более детальная публичная позиция Microsoft. Посмотрим, последует ли официальный ответ корпорации.

RSS: Новости на портале Anti-Malware.ru